CVE-2026-35635

MEDIUM CVSS 4.0: 6,3 EPSS 0.04%
Обновлено 9 апреля 2026
Synology
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2026.3.22
Тип уязвимости CWE-706
Поставщик Synology
Публичный эксплойт Нет

OpenClaw до версии 2026.3.22 содержит уязвимость подмены маршрута пути веб-перехватчика в расширении Synology Chat, которая позволяет злоумышленникам сворачивать конфигурации нескольких учетных записей в общие пути веб-перехватчиков. Злоумышленники могут использовать унаследованные или дублированные пути веб-перехватчиков для обхода политик контроля доступа DM для каждой учетной записи и замены владения маршрутами между учетными записями.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.22 contains a webhook path route replacement vulnerability in the Synology Chat extension that allows attackers to collapse multi-account configurations onto shared webhook paths. Attackers can exploit inherited or duplicate webhook paths to bypass per-account DM access control policies and replace route ownership across accounts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)